Az Europol vezetésével kilenc nemzetre kiterjedő művelet keményen lecsapott a KillSec zsarolóvírus-bandára. A hatóságok három letartóztatásról és 110TB lefoglalt adatról számoltak be, az Egyesült Államok Igazságügyi Minisztériuma pedig vádat emelt egy "Archduke" néven ismert holland gyanúsított ellen. Ez a KillSec zsarolóvírus felszámolását magyarázó útmutató áttekinti, mit foglaltak le, mit lehet tudni a vádiratról, és mit változtat mindez – és mit nem – az áldozatok és a hétköznapi védekezők számára.

Mit foglalt le valójában a KillSwitch művelet

A beszámolók szerint a KillSwitch művelet három letartóztatást eredményezett és 110TB adatot foglalt le a KillSec csoporttól. Kilenc nemzet vett részt az akcióban. A bűnüldöző szervek különálló nyilvános bejegyzései közös, egymásra épülő műveletként írják le, amelyet az FBI San Juan vezetett, és amely az FBI által Kill Security Ransomware Groupnak nevezett csoport ellen irányult.

Az Europol saját közleménye, ahogyan a keresési találatokban megjelenik, hozzátesz némi léptéket. Három letartóztatást és nyolc házkutatást említ négy európai országban, egy olyan csoport elleni művelet keretében, amelyhez világszerte mintegy 1000 támadás köthető. Egy svájci kormányzati értesítés szeptember 30-ra teszi a KillSec által használt IT-infrastruktúra lebontását. Az Europol címsora szerverek és egy szivárogtatási oldal lefoglalására is utal.

A 110TB-os adat gyakorlati okból számít. A zsarolóvírus-bandák, amelyek a titkosítás előtt adatokat lopnak el, azt az általuk ellenőrzött infrastruktúrán tárolják, és a lefoglalás bizonyítékokat, áldozati listákat, sőt bizonyos esetekben az érintett szervezetek figyelmeztetésének lehetőségét is biztosíthatja a nyomozóknak. Az általunk áttekintett összefoglaló nem mondja meg, hogy a 110TB mekkora része ellopott áldozati adat, és mekkora része egyéb anyag, ezért a tartalmára vonatkozó állításokat óvatosan kezelje, amíg a tisztviselők többet nem nyilatkoznak.

Ki az "Archduke", és mit állít a DOJ

A DOJ vádat emelt egy "Archduke" fedőnevet használó holland gyanúsított ellen. A forrás-összefoglaló nem fejti ki a konkrét vádpontokat, a gyanúsított csoporton belüli szerepét, sem azt, hogy az ügy eljárásjogilag hol tart. Nem találgatunk ezekkel a részletekkel kapcsolatban.

Egy figyelmeztetés: az Europol közleményének címsora egy tinédzserre utal, aki a gyanú szerint a KillSecet vezette, és néhány biztonsági cég cikket jelentetett meg egy fiatal állítólagos vezető letartóztatásáról. A rendelkezésünkre álló anyag nem erősíti meg, hogy ez a személy és a váddal érintett "Archduke" ugyanaz az egyén, ezért nem kapcsoljuk össze őket. A vádirat továbbá vád, nem ítélet. A bírósági beadványok és a DOJ hivatalos nyilatkozatai lesznek a megbízható hely, ahol a vádpontokat nyomon lehet követni, ahogy az ügy fejlődik.

Mit jelent a felszámolás a KillSec áldozatai számára

A KillSec által már megtámadott szervezetek számára a hír bíztató, de nem teljes. Biztonsági kutatók szerint a csoport szoftveres sebezhetőségeket és felhőtárhely-konfigurációs hibákat használt ki mintegy 1000 szervezet megfertőzéséhez. A lefoglalt szerverek és a lefoglalt szivárogtatási oldal korlátozhatják a csoport képességét arra, hogy az ellopott fájlok közzétételével nyomást gyakoroljon az áldozatokra.

A felszámolás azonban nem takarítás. Néhány dolgot érdemes észben tartani:

  • A már ellopott adatok máshová másolhatók. A szerverek lefoglalása nem garantálja, hogy minden másolat eltűnt.
  • A titkosított rendszerek titkosítva maradnak. Hacsak a nyomozók nem tesznek közzé visszafejtési segítséget, a helyreállítás továbbra is a saját biztonsági mentéseitől függ.
  • A zsarolóvírus-csoportok gyakran szétesnek vagy átnevezik magukat. Egyes tagok letartóztatása nem feltétlenül vet véget a csoport által használt taktikáknak.
  • Az áldozatokat megkereshetik. Ha úgy gondolja, hogy érintett volt, figyelje a bűnüldöző szervek megkeresését, és jelentse az incidenst az országában erre kijelölt megfelelő csatornákon keresztül.

Ha az Ön szervezete KillSec-célpont volt, feltételezze, hogy az ellopott adatok még felszínre kerülhetnek, és folytassa a hitelesítő adatok visszaállítását, az adatvédelmi incidens bejelentési kötelezettségeit és a megfigyelést úgy, ahogy egyébként is tenné.

Zsarolóvírus elleni védekezés, ami továbbra is számít: biztonsági mentések, szegmentálás és VPN-korlátok

A KillSecnek tulajdonított módszerek – szoftverhibák kihasználása és hibásan konfigurált felhőtárhely – általánosan jellemzőek a zsarolóvírus-bandákra. Ezért az alapok viszik továbbra is a legtöbbet, függetlenül attól, hogy éppen ebben a hónapban ki van őrizetben.

Biztonsági mentések. Tartson több másolatot, köztük legalább egy offline vagy megváltoztathatatlan másolatot, amelyet a támadók ellopott hitelesítő adatokkal nem érhetnek el. Rendszeresen tesztelje a visszaállításokat, mert egy soha vissza nem állított biztonsági mentés feltételezés, nem terv.

Hálózati szegmentálás. A rendszerek elkülönítése korlátozza, milyen messzire juthat egy betolakodó. Ha egy gép vagy felhőfiók kompromittálódik, a szegmentálás megakadályozhatja, hogy ez vállalati szintű titkosítási eseménnyé váljon.

Foltozás és konfiguráció. Mivel a sebezhetőségek és a tárolási konfigurációs hibák részei voltak a jelentett támadási módszertannak, vizsgálja át a nyilvánosan elérhető szoftvereket frissítések szempontjából, és ellenőrizze, hogy a felhőtárhely nincs-e a szándékosnál szélesebb körben kitéve.

Hol jön képbe a VPN. A VPN titkosítja a forgalmat az eszköze és a VPN-szerver között, és elrejtheti az IP-címét az Ön által meglátogatott oldalak elől. Nem foltozza a sebezhető szoftvereket, nem javítja a hibásan konfigurált tárolót, és nem védi a biztonsági mentéseket. Tekintse egy korlátozott adatvédelmi rétegnek, nem zsarolóvírus-védelemnek.

A CISA StopRansomware útmutatója széles körben hivatkozott forrás egy teljesebb reagálási terv kialakításához.

Mit jelent ez Önnek

Ha Ön magánszemély, ez a művelet nem ok arra, hogy egyik napról a másikra megváltoztassa a szokásait, de jó alkalom arra, hogy ellenőrizze: a fontos fájljai olyan helyen vannak-e biztonsági mentésben, ahová a zsarolóvírus nem érhet el. Ha kisvállalkozást vagy csapatot vezet, a felszámolás nem szünteti meg a hasonló módszereket alkalmazó hasonló csoportok jelentette kockázatot.

A tágabb jelzés az, hogy a nemzetközi együttműködés elérheti a zsarolóvírus-infrastruktúrát és a mögötte álló embereket. Ez hasznos, de a saját felkészülésük mellett működik, nem helyette.

Kulcsfontosságú tanulságok

  • A KillSwitch művelet kilenc nemzetet, három letartóztatást és 110TB lefoglalást foglalt magában, valamint a DOJ vádat emelt a holland gyanúsított, "Archduke" ellen.
  • A vádirat vád; a vádpontok részletei nem szerepeltek az általunk áttekintett összefoglalóban.
  • A felszámolás nem fejti vissza a fájlokat, és nem garantálja, hogy az ellopott adatok eltűntek.
  • Ezen a héten vizsgálja felül a saját biztonsági mentési és hálózati szegmentálási beállításait, beleértve azt is, hogy van-e offline másolata, és tesztelte-e a visszaállítást.
  • Használjon VPN-t az adatvédelem érdekében, ha szeretne, de ne számítson rá zsarolóvírus elleni védelemként.